JWT Cozumleyici
JSON Web Token (JWT) kodunu gerçek zamanlı doğrulamayla çözün ve inceleyin. Başlık, yük ve imza bilgilerini tarayıcınızda güvenle görüntüleyin.
Tanım: JSON Web Token, noktalarla birleştirilmiş üç Base64URL kodlu parçadan — başlık, yük, imza — oluşur. Başlık imza algoritmasını adlandırır; imza, RFC 7519'a göre o algoritmanın anahtar malzemesiyle doğrulanır.
Başlık
Yük
İmza
Algoritma
Geçersiz Belirteç
JWT Ayrıştırıcı Nasıl Kullanılır
Belirteci Yapıştır
Paste your JWT token in the input area
Otomatik Çözümleme
Token automatically decodes on paste
Parçaları İncele
View header, payload, and signature data
Durumu Kontrol Et
Belirteç geçerliliğini ve son kullanma tarihini doğrulayın
JWT Belirteçlerini Anlamak
JWT Nedir?
JSON Web Token (JWT), iki taraf arasında aktarılacak claim'leri temsil eden kompakt ve URL-güvenli bir yöntemdir. Noktayla ayrılmış ve base64url ile kodlanmış üç bölümden oluşur: başlık, payload ve imza.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
JWT'ler Neden Ayrıştırılır?
JWT ayrıştırma, kimlik doğrulama sorunlarını ayıklamak, token içeriğini doğrulamak, son kullanma sürelerini kontrol etmek ve tokenlarda hangi verilerin iletildiğini anlamak için önemlidir.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Standart JWT Claim'leri Referansı
RFC 7519 tarafından tanımlanan ve neredeyse her token payload'ında göreceğiniz kayıtlı claim adları.
| Claim | Tam Adı | Anlam |
|---|---|---|
| iss | Yayimlayici | Token'ı kimin oluşturup imzaladığı |
| sub | Konu | Token'ın kime dair olduğu — genellikle kullanıcı kimliği |
| aud | Hedef Kitle | Token'ın kime sunulduğu (bir istemci veya API) |
| exp | Son kullanma (exp) | Bu tarihten sonra token'ın reddedilmesi gereken Unix timestamp |
| nbf | Su Tarihten Once Degil | Bu tarihten önce token'ın geçersiz olduğu Unix timestamp |
| iat | Yayimlanma Tarihi | Token'ın oluşturulduğu anın Unix timestamp'i |
| jti | JWT Kimliği | Benzersiz tanımlayıcı, iptal listeleri için yararlıdır |
Sık Kullanılan JWT Algoritmaları
- • HS256 (HMAC + SHA-256): Simetrik — tek bir paylaşılan gizli anahtar hem imzalar hem doğrular. Basittir, ancak gizli anahtara sahip olan herkes token taklit edebilir.
- • RS256 (RSA + SHA-256): Asimetrik — özel anahtar imzalar, genel anahtar doğrular. Dağıtık sistemler için standart tercih.
- • ES256 (ECDSA + SHA-256): RS256 gibi asimetrik ama çok daha kısa imzalarla — iyi bir modern varsayılan seçim.
- • yok: İmzasız token. Ciddi her doğrulayıcı tarafından reddedilmelidir; tarih boyunca kritik yetkilendirme atlama açıklıklarının kaynağı olmuştur.
Güvenlik Notları
- • Üretim token'larını asla yapıştırmayın bilinmeyen araçlara. Bu çözümleyici tamamen tarayıcınızda çalışır (kontrol: çevrimdışı çalışır) ancak bu her site için geçerli değildir.
- • Bir JWT şifreli değildir. Payload yalnızca base64url ile kodlanmıştır — token'a sahip olan herkes okuyabilir. Claim'lere asla gizli bilgi koymayın.
- • Çözmek, doğrulamak değildir. Geçerli görünen bir yapı, imza hakkında hiçbir şey söylemez. Doğrulama için anahtar gerekir ve bu anahtar kimlik doğrulama sunucunuzdan asla çıkmaz.
- • exp'yı sunucu tarafında kontrol edin. Süresi geçmiş token'ları reddetmek istemcinin değil, doğrulayıcının görevidir.
Geliştiriciler Bir JWT Ayrıştırıcıyı Ne Zaman Kullanır
401 ve 403 yanıtlarını hata ayıklama
Sunucuyu suçlamadan önce token'ın beklenen kapsamları, rolleri veya son kullanma süresini gerçekten taşıyıp taşımadığını görün.
OAuth ve OIDC belirteçlerini inceleme
Bir id_token veya access_token'ı dekode edin ve iss, aud ile sub'nun uygulama yapılandırmanızla eşleştiğini doğrulayın.
Destek ve sorun giderme
Yerel araç kurmadan, bir ekran görüntüsünden bir kullanıcının gerçekte hangi claim'leri aldığını kontrol edin.
JWT'lerin nasıl çalıştığını öğrenme
Örnek token'ları yapıştırın ve başlık, payload ile imzanın nasıl bir araya geldiğini görün.
Anında Çözümleme
Yapıştırırken JWT'yi renk kodlu bölümlerle otomatik olarak çözün.
%100 Gizli
Tüm kod çözme işlemleri tarayıcınızda yapılır. Token'lar cihazınızdan asla ayrılmaz.
Tamamen Ücretsiz
Kayıt ya da sınır yok. JWT token'larını dilediğiniz zaman özgürce ayrıştırın.
JWT Ayrıştırıcı SSS
Bu araca bir JWT yapıştırmak güvenli mi?
Evet. Kod çözme tamamen tarayıcınızda çalışır ve hiç ağ çağrısı yapılmaz — bunu internet bağlantısını kesip sayfayı yeniden yükleyerek doğrulayabilirsiniz. Yine de, genel bir güvenlik alışkanlığı olarak üretim tokenlarını hiçbir yere yapıştırmaktan kaçının.
Bir JWT'yi ayrıştırmak imzasını doğrular mı?
Hayır. Ayrıştırma yalnızca başlık ve payload kısmını base64url ile çözer. İmzayı doğrulamak için imzalama anahtarı (HMAC gizli anahtarı veya açık anahtar) gerekir; bunu yalnızca sizin auth sunucunuz elinde tutar.
JWT payload'umu herkes neden okuyabiliyor?
JWT payload'ları kodlanmıştır, şifrelenmemiştir. Tokenı elinde tutan herkes claim'leri çözüp okuyabilir — bu bilinçli bir tasarım kararıdır. Asla gizli bilgileri veya hassas verileri bir JWT payload içinde saklamayın.
Bir tokenın ne zaman süresi dolduğunu nasıl bilirim?
exp claim'ine bakın — tokenın bu Unix timestamp değerinden sonra reddedilmesi gerekir. Bu ayrıştırıcı, exp ve nbf değerlerine göre token durumunu (etkin, süresi dolmuş veya henüz geçerli değil) otomatik olarak vurgular.
HS256 ile RS256 arasındaki fark nedir?
HS256 simetriktir: paylaşılan tek bir gizli anahtar hem imzalar hem doğrular, bu yüzden token'ları doğrulayabilen herkes onları sahteleyebilir. RS256 asimetriktir: özel anahtar imzalar, genel anahtar doğrular — birden çok hizmetin token doğrulaması gerektiğinde bu daha güvenlidir. Özel bir nedeniniz yoksa RS256 veya ES256'ı tercih edin.
Belirteç başlığımda "alg": "none" yazıyor — bu bir sorun mu?
Bu, token'ın imzalanmamış olduğu anlamına gelir. Bu geçerli bir JWT yapısıdır ama bir doğrulayıcı onu asla kabul etmemelidir: klasik JWT açığı, saldırganların imza denetimlerini atlamak için alg'yi none olarak ayarlamasıydı. Arka ucunuz imzasız token'ları kabul ediyorsa bunu bir güvenlik hatası olarak ele alın.
İlgili Araçlar
Markdown'dan HTML'ye
Markdown'ı zengin metin düzenleme, canlı önizleme ve özelleştirilebilir dönüştürme seçenekleriyle temiz HTML'ye dönüştürün.
HTML'den Markdown'a
HTML içeriğini zengin metin düzenleme ve kaynak kodu girişi desteğiyle temiz, okunabilir Markdown'a dönüştürün.
Metin Biçimlendirici
Güçlü biçimlendirme seçenekleriyle metninizi temizleyin, biçimlendirin ve stillendirin. Gereksiz boşlukları kaldırın, büyük/küçük harfleri düzeltin ve okunabilirliği artırın.
Karakter Sayacı
Gerçek zamanlı limit kontrolüyle sosyal medya platformları için karakterleri sayın. Twitter, Facebook, Instagram ve daha fazlası için paylaşımlarınızı optimize edin.
Okunabilirlik Denetleyicisi
Birden fazla puanlama sistemiyle metin okunabilirliğini analiz edin. İçerik erişilebilirliğini iyileştirmek için detaylı öneriler alın.
Word Dönüştürücü
Metin, Markdown ve görselleri Word belgelerine dönüştürün. OCR ile görsellerden metin çıkarın ve profesyonel DOCX dosyaları oluşturun.